Passa al contenuto principale

2. Dettagli e varianti del protocollo IKE

IKE normalmente ascolta e invia sulla porta UDP 500, sebbene i messaggi IKE possano essere ricevuti anche sulla porta UDP 4500 con un formato leggermente diverso (vedere sezione 2.23). Poiché UDP è un protocollo datagramma (inaffidabile), IKE include nella sua definizione il recupero dagli errori di trasmissione, inclusi perdita di pacchetti, riproduzione di pacchetti e falsificazione di pacchetti. IKE è progettato per funzionare purché (1) almeno uno di una serie di pacchetti ritrasmessi raggiunga la destinazione prima del timeout; e (2) il canale non sia così pieno di pacchetti falsificati e riprodotti da esaurire le capacità di rete o CPU di uno degli endpoint. Anche in assenza di tali requisiti minimi di prestazioni, IKE è progettato per fallire pulitamente (come se la rete fosse interrotta).

Sebbene i messaggi IKEv2 siano intesi per essere brevi, contengono strutture prive di un limite superiore rigido sulla dimensione (in particolare i certificati digitali), e IKEv2 non dispone di un meccanismo per frammentare messaggi di grandi dimensioni. IP definisce un meccanismo per la frammentazione di messaggi UDP di dimensioni eccessive, ma le implementazioni variano nella dimensione massima di messaggio supportata. Inoltre, l'uso della frammentazione IP espone l'implementazione ad attacchi di negazione del servizio (DoS) [DOSUDPPROT]. Infine, alcune implementazioni NAT e/o firewall potrebbero bloccare i frammenti IP.

Tutte le implementazioni IKEv2 DEVONO essere in grado di inviare, ricevere ed elaborare messaggi IKE lunghi fino a 1280 ottetti, e DOVREBBERO essere in grado di inviare, ricevere ed elaborare messaggi lunghi fino a 3000 ottetti. Le implementazioni IKEv2 devono essere consapevoli della dimensione massima di messaggio UDP supportata e POSSONO accorciare i messaggi omettendo alcuni certificati o proposte di suite crittografiche se ciò mantiene i messaggi al di sotto del massimo. L'uso dei formati "Hash and URL" anziché includere certificati negli scambi, ove possibile, può evitare la maggior parte dei problemi. Tuttavia, implementazioni e configurazioni devono tenere presente che, se le ricerche URL sono possibili solo dopo che la Child SA è stata stabilita, problemi di ricorsione potrebbero impedire il funzionamento di questa tecnica.

Il payload UDP di tutti i pacchetti contenenti messaggi IKE inviati sulla porta 4500 DEVE iniziare con il prefisso di quattro zeri; altrimenti, il ricevitore non saprà come gestirli.

2. Per semplificare IKE sostituendo gli otto diversi scambi iniziali con un unico scambio di quattro messaggi (con modifiche ai meccanismi di autenticazione che interessano un singolo payload AUTH anziché ristrutturare l'intero scambio), vedere [EXCHANGEANALYSIS] ;